Действительно ли Ledger — худший аппаратный кошелек? Критика ZachXBT, уязвимость подписи Zilliqa и риски самостоятельного хранения

Lucas Trevin – Tapbit Learn Trading Strategy WriterLucas Trevin|1 мин чтения

Ключевые выводы

- Критика ZachXBT подчеркивает риски, связанные с обновлением программного обеспечения и удобством использования, а не полный отказ аппаратных безопасных элементов.

- Уязвимость подписи приложения Zilliqa привела к утечке данных закрытого ключа для устаревших учетных записей, подчеркивая риски на уровне приложений.

- Безопасность самостоятельного хранения зависит от всей экосистемы программного обеспечения, ясности транзакций и привычек пользователя.

Аппаратный криптовалютный кошелек

В июле 2026 года ZachXBT начал новый виток дискуссий о криптовалютном хранении, утверждая, что аппаратные кошельки не подходят для важных транзакций, и назвав Ledger худшим среди них.

Его критика была сосредоточена на программном обеспечении. В посте в Telegram он утверждал, что частые обновления сопутствующего приложения Ledger могут нарушить базовую функциональность, и сказал, что лично предпочитает использовать выделенный iPhone для криптовалютных транзакций.

Его комментарии важны, поскольку он годами отслеживал взломы, украденные средства и атаки социальной инженерии. Тем не менее, это не был технический аудит Ledger или контролируемое сравнение с конкурирующими продуктами.

Время также придало дискуссии больший вес. Вскоре после распространения его постов Zilliqa подтвердила серьезную уязвимость в своем приложении Ledger. Ранее в этом году Ledger также раскрыла отдельную проблему, затрагивающую старую версию своего приложения Monero.

Ни один из этих инцидентов не доказывает, что каждое устройство Ledger скомпрометировано. Они подчеркивают, что безопасность самостоятельного хранения выходит за рамки хранения вашей фразы восстановления в автономном режиме — программная экосистема вокруг нее так же критична.

Что ZachXBT сказал о Ledger?

ZachXBT написал, что не стал бы рекомендовать аппаратные кошельки для хранения средств или подписания важных транзакций. Он выделил Ledger и раскритиковал Ledger Wallet, ранее известный как Ledger Live, за обновления, которые, по его мнению, усложняют обычные операции.

Его предпочтительная настройка — это выделенный iPhone, используемый только для криптовалюты. Такое устройство могло бы избежать электронной почты, просмотра веб-страниц, обмена сообщениями и общего программного обеспечения, присутствующего на обычном телефоне. Песочница приложений Apple и регулярные обновления безопасности также могут сделать этот подход привлекательным для технически опытных пользователей.

Однако выделенный телефон не является холодным хранилищем. Он остается подключенным к Интернету и зависит от безопасности своей операционной системы, установленных приложений кошелька, настроек облака и процесса распространения приложений.

Аппаратный кошелек использует другую модель. Его цель — хранить закрытые ключи внутри выделенного устройства и требовать физического подтверждения перед подписанием. Подключенный компьютер или телефон подготавливает транзакцию, но аппаратный подписант должен предотвратить выход закрытого ключа из устройства.

Следовательно, сравнение нельзя свести к «iPhone безопасен, аппаратный кошелек небезопасен». Каждая настройка имеет свою поверхность атаки, и привычки пользователя по-прежнему имеют значение.

Что случилось с пользователями Zilliqa Ledger?

Наиболее значительное событие после критики ZachXBT связано с ошибкой подписи в приложении Ledger для устаревших учетных записей Zilliqa.

Согласно отчету об инциденте Zilliqa, транзакции, подписанные через затронутое приложение, раскрывали небольшие фрагменты закрытого ключа. Одной подписи было недостаточно для компрометации, но как только несколько подписей стали общедоступными в сети, злоумышленник мог восстановить ключ. Zilliqa отметила, что учетная запись могла стать уязвимой примерно после четырех затронутых подписей. Сообщалось, что некоторые кошельки были опустошены, несмотря на то, что владельцы никогда не раскрывали свою фразу восстановления и не одобряли вредоносную транзакцию.

Проблема имеет ограниченный масштаб, но серьезна. Она затрагивает только старую, не EVM-совместимую часть Zilliqa и приложение, используемое для подписи этих транзакций. Активность Zilliqa EVM безопасна, а активы в других сетях (Ethereum, Bitcoin, Solana и т. д.), использующие то же устройство Ledger, автоматически не подвергаются риску.

Zilliqa приостановила устаревшие транзакции, запустила проверку адресов и начала подготовку плана миграции и восстановления, чтобы предотвратить любое дальнейшее движение, пока ведется реагирование.

Это различие имеет значение. Инцидент не был общим взломом устройств Ledger — это была ошибка криптографической реализации в одном приложении блокчейна. Тем не менее, пользователи полагались на это приложение для создания безопасных подписей, а в данном случае оно не справилось. Это реальный вывод.

У приложения Monero была отдельная уязвимость

Ledger опубликовала еще одно соответствующее раскрытие в июне 2026 года, касающееся ее приложения Monero.

Уязвимость могла позволить злоумышленнику восстановить ключ просмотра и ключ траты Monero пользователя из данных, возвращаемых приложением. Эксплуатация требовала нескольких условий: устройство Ledger должно было быть разблокировано, уязвимое приложение Monero должно было быть открыто, а подключенный компьютер должен был быть скомпрометирован.

Эти требования ограничивали возможность практической атаки, но потенциальное воздействие было серьезным. Уязвимая команда не требовала дополнительного подтверждения на устройстве.

Ledger заявляет, что выявила проблему во время внутреннего аудита безопасности и исправила ее в версии приложения Monero 2.1.4. Пользователям приложения было рекомендовано установить эту или более позднюю версию.

Случаи с Zilliqa и Monero имеют важный урок. Безопасный элемент аппаратного кошелька может продолжать работать как задумано, в то время как отдельное приложение блокчейна вводит опасную ошибку подписи или обработки ключей.

Означает ли это, что аппаратное обеспечение Ledger скомпрометировано?

Чтобы было ясно: нет никаких доказательств универсальной компрометации, затрагивающей все текущие устройства Ledger, фразы восстановления или поддерживаемые активы.

Основная конструкция по-прежнему работает — закрытые ключи остаются внутри безопасного оборудования, а транзакции требуют физического подтверждения на устройстве. Уязвимость в одном приложении блокчейна не раскрывает автоматически ключи, связанные с другими сетями.

Тем не менее, это не означает, что весь пользовательский опыт свободен от рисков. Люди взаимодействуют не только с чипом — прошивка, приложения блокчейна, Ledger Wallet, подключенное устройство, сторонние сервисы и информация, отображаемая перед подтверждением, — все это играет роль.

У Ledger были проблемы в этой более широкой среде. В 2020 году была взломана ее база данных электронной коммерции, что привело к утечке имен клиентов, адресов и номеров телефонов. Ключи не были скомпрометированы, но данные предоставили мошенникам материал для целевого фишинга. В 2023 году инцидент с Connect Kit был вызван вредоносным пакетом, загруженным после того, как бывший сотрудник стал жертвой фишинга. Это затронуло сторонние dApps, использующие скомпрометированную библиотеку, а не само аппаратное обеспечение.

Это разные типы инцидентов. Называть их все «кошельки Ledger были взломаны» было бы неточно. Полностью отвергать их, потому что безопасный элемент не был взломан, также означало бы упустить реальные риски, с которыми столкнулись пользователи.

Ledger Wallet становится более крупной платформой

Ledger продолжала расширять свое сопутствующее приложение, несмотря на критику ZachXBT. Обновление от июля 2026 года добавило информацию о прибыли и убытках в реальном времени, агрегированные балансы, кросс-чейн исполнение и доступ к торговым, стейкинговым и другим финансовым услугам. Ledger заявляет, что более 50 провайдеров теперь конкурируют за транзакции в более чем 100 сетях внутри приложения.

По данным Ledger, закрытый ключ по-прежнему остается на аппаратном подписанте. Пользователи должны утверждать транзакции на устройстве.

Расширение обеспечивает удобство, но также повышает важность четкой информации о транзакциях. Простое приложение для баланса представляет меньше решений, чем интерфейс, подключающий пользователей к свопам, мостам, стейкинговым провайдерам, токенизированным продуктам и фьючерсным рынкам.

Ledger работала над уменьшением слепого подписания, когда пользователь утверждает данные, которые не могут быть поняты с экрана устройства. В сентябре 2026 года ожидается, что ее приложение Ethereum удалит старый путь слепого подписания EIP-712. Разработчики, использующие устаревшие пакеты LedgerJS, должны перейти на набор инструментов управления устройствами Ledger, чтобы сохранить совместимость.

Удаление слепого подписания может улучшить ясность транзакций. Миграция также может создать временные проблемы совместимости для приложений, которые не обновятся вовремя. Это напряжение между безопасностью, функциями и надежной работой близко к обеспокоенности, поднятой ZachXBT.

Является ли выделенный iPhone более безопасным?

Отдельный iPhone может быть разумной частью системы хранения, особенно если он обновлен и используется только с тщательно проверенными приложениями кошелька. Он ограничивает воздействие повседневного просмотра веб-страниц, вложений электронной почты и несвязанных приложений.

Он не обеспечивает такой же изоляции, как аппаратный подписант. Телефон хранит или получает доступ к секретам кошелька в рамках универсальной операционной системы и остается способным подключаться к Интернету. Вредоносное приложение кошелька, скомпрометированная облачная резервная копия или захват учетной записи все еще могут создать проблемы.

Лучший выбор зависит от рассматриваемой угрозы.

Тот, кто обеспокоен вредоносным ПО на своем персональном компьютере, может предпочесть аппаратный подписант. Пользователь, который часто взаимодействует с новыми децентрализованными приложениями, может разделить долгосрочное хранение и активный кошелек для транзакций. Пользователь, хранящий большой портфель, может использовать несколько устройств, мультиподписное хранение или географически распределенные резервные копии, вместо того чтобы полагаться на одно аппаратное устройство.

Ни одно устройство не может защитить пользователя, который вводит фразу восстановления на фишинговый веб-сайт или одобряет транзакцию, не проверив пункт назначения и сумму.

Дебаты шире, чем Ledger

Называть Ledger худшим аппаратным кошельком — это сильный заголовок, но он не решает вопрос хранения.

Ledger имеет большую клиентскую базу, обширную программную среду и широкую поддержку блокчейнов. Это делает его заметной мишенью для мошенников и подвергает его большему количеству рисков интеграции. Компания также управляет командой по исследованиям безопасности оборудования, публикует бюллетени об уязвимостях и раскрывает исправления для проблем, обнаруженных в ее приложениях.

Важно, соответствует ли модель безопасности кошелька тому, как он используется. Долгосрочное хранение Bitcoin, ежедневная торговля DeFi и управление казначейством учреждения — это не одна и та же задача. Они не должны полагаться на идентичные arrangements хранения.

Аппаратные кошельки остаются полезными, поскольку они изолируют закрытые ключи от универсальных компьютеров и телефонов. Их защита не абсолютна. Ошибки в приложениях, неясные отображения транзакций, скомпрометированные компьютеры, фишинг и неправильное обращение с фразой восстановления все еще могут привести к убыткам.

Критику ZachXBT лучше всего понимать как предупреждение против рассмотрения аппаратного обеспечения как полного решения безопасности. Инцидент с Zilliqa придает этому предупреждению реальный контекст, но он не доказывает, что каждый пользователь Ledger должен отказаться от своего устройства.

Читатели могут следить за другими материалами по безопасности криптовалют и образованию рынка через Tapbit. Существующие пользователи могут войти здесь, а новые пользователи могут создать учетную запись.

Часто задаваемые вопросы

Является ли Ledger худшим аппаратным кошельком?

Это личная оценка ZachXBT, а не результат стандартизированного технического сравнения. Ledger сталкивалась с проблемами программного обеспечения, конфиденциальности и интеграции, но нет авторитетного рейтинга, устанавливающего ее как худший аппаратный кошелек.

Все ли устройства Ledger в настоящее время скомпрометированы?

Универсальная компрометация, затрагивающая все устройства Ledger, не была выявлена. Недавние уязвимости касались конкретных приложений блокчейна и не раскрывали автоматически фразы восстановления или активы во всех поддерживаемых сетях.

В чем заключалась уязвимость Zilliqa Ledger?

Устаревшее приложение Zilliqa Ledger генерировало подписи, которые раскрывали информацию о закрытом ключе учетной записи. После того как несколько затронутых подписей стали общедоступными, злоумышленник потенциально мог восстановить ключ. Zilliqa EVM и счета в других блокчейнах не пострадали.

Отказ от ответственности

Торговля криптовалютами сопряжена со значительным риском убытков. Цены крайне волатильны и могут быстро меняться. Интеграции протоколов, утилиты токенов и сроки дорожных карт могут быть изменены. Данная статья носит исключительно информационный характер и не является инвестиционной рекомендацией. Всегда проводите собственное исследование (DYOR) и никогда не инвестируйте больше, чем можете позволить себе полностью потерять.'

Освойте криптовалютный рынок

Получите экспертные ресурсы, обучающие материалы и последние тренды крипторынка. Зарегистрируйтесь, чтобы начать торговать.